|
|
 |
Accueil | Ressources | Avis et Alertes publics
| Avis de sécurité
Vulnérabilités DoS dans des implémentations TCP
| Référence : |
CERT-IST/AV-2009.409 |
| Version : |
1.6 |
| Date de la version : |
08 février 2010 |
 |
Classification de la vulnérabilité
| Risque : |
 |
Moyen |
|
| Conséquence : |
Déni de service |
| Niveau de confiance : |
Faille officielle |
| Niveau de connaissance de l'attaquant : |
Expert |
| Moyen nécessaire à l'attaquant : |
Accès distant (sans compte) sur un service standard |
 |
Information sur le(s) système(s) impacté(s)
| Plate(s)-forme(s) impactée(s) : |
- Produits Cisco (voir l'avis CERT-IST/AV-2009.400)
- Systèmes Microsoft Windows (CERT-IST/AV-2009.396)
- Systèmes Linux/Unix (Linux, Solaris, BSD)
- F5 BIG-IP LTM, GTM, ASM, Link Controller, WebAccelerator, PSM, WAN Optimization
- F5 FirePass 5.5.x, 6.0.x
- F5 Enterprise Manager, WANJet, WebAccelerator, ARX
- CheckPoint VPN-1 Power/UTM, Connectra, IPSO, VPN-1 Power VSX, Integrity, UTM-1 Edge, IPS-1, Security Management, SmartCenter
|
| Logiciel(s) impacté(s) : |
- Gestionnaire du protocole TCP
|
Description
| Contexte de publication : |
 |
Ces vulnérabilités (CVE-2008-4609) possèdent la référence FA-2008.0184 dans la liste des failles en cours d'investigation du Cert-IST. Ces problèmes sont aussi suivis dans le hub de crise intitulé "TCP DoS" ouvert en octobre 2008. Il s'agit de failles qui ont été initialement annoncées à la conférence T2 à Helsinki par les chercheurs Jack C. Louis et Robert E. Lee.
Ces problèmes d'implémentation du protocole TCP sont traités dans des avis séparés pour les éditeurs suivants :
- Microsoft : CERT-IST/AV-2009.396
- Cisco : CERT-IST/AV-2009.400
|
 |
| Nature du problème : |
 |
Plusieurs failles ont été découvertes dans la gestion du protocole TCP/IP sur un certain nombre de systèmes d'exploitation et d'équipements réseau. Elles permettent à une personne malveillante de provoquer à distance un déni de service.
Nota : Les attaques exploitant ces vulnérabilités sont souvent nommées "Sockstress", du nom de l'outil qui a permis de mettre en évidence ces faiblesses en 2008. |
 |
| Analyse détaillée : |
 |
Ces failles sont dues à la façon dont certaines piles TCP/IP gèrent et maintiennent les informations relatives aux connexions ouvertes. En manipulant l'état de ces connexions via des trames TCP spécifiquement construites, un attaquant distant peut forcer un système à conserver en mémoire ces informations pendant très longtemps, empêchant ainsi ce système de répondre à des requêtes légitimes.
Nota :
- Afin d'exploiter la vulnérabilité, l'attaquant doit avoir complètement établi une connexion TCP (three-way handshake).
- Le redémarrage d'un système ou équipement ayant fait l'objet d'une attaque de ce type peut être nécessaire afin de retrouver un fonctionnement normal.
- Les simples équipements réseau (équipements qui ne font que relayer du trafic tels que des commutateurs) ne sont pas directement impactés par ces vulnérabilités. Cependant, des équipements qui maintiennent en mémoire l'état des connexions TCP peuvent potentiellement être impactés.
|
 |
Solution
L'éditeur Red Hat signale que certaines de ses versions de Linux sont impactées par les failles TCP mais qu'il ne publiera pas de correctif. Veuillez vous référer à l'article de la base de connaissance de Red Hat (section "Documentation Aditionnelle") pour avoir plus d'informations ainsi que des solutions palliatives. |
 |
01 - Appliquer les mises à jour de F5 concernant la vulnérabilités TCP
Mettre à jour BIG-IP vers la version 10.1 et SCCP vers la version 12.0.8.
F5 développe actuellement des correctifs et suit le problème sous la référence CR110551 pour les équipements SAM, WANJet, Enterprise Manager et FirePass et 32680 (ARX ID) pour les équipements ARX.
Veuillez vous référer à l'avis de sécurité de F5 (section "Documentation Additionnelle") pour avoir des informations concernant la disponibilité des correctifs. - Téléchargements et mises à jour F5
02 - Appliquer les correctifs de Check Point concernant les vulnérabilités TCP- Correctifs de Check Point pour les problèmes TCP
03 - Appliquer les correctifs de Sun concernant les vulnérabilités TCP
| Sparc | Intel |
| OpenSolaris | snv_131 | snv_131 |
Des correctifs sont en cours d'élaboration par Sun pour les systèmes Solaris 8, 9 et 10.
|
 |
Identifiant(s) du problème
Documentation additionnelle
- Avis de sécurité du CERT-FI du 8 septembre 2009
- Hub de crise du Cert-IST relatif aux failles d'implémentation TCP
- Avis de sécurité de F5 SOL10509 du 8 septembre 2009
- Avis de sécurité de Sun 267088 du 8 septembre 2009
- Article de la base de connaissance de Red Hat
- Avis de sécurité de Linux SuSE SUSE-SA:2009:047 du 2 octobre 2009
- Avis de sécurité de Blue Coat Systems SA34, SA35, SA36, SA37, SA38 du 16 octobre 2009
|
 |
Historique
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
Version |
 |
 |
 |
Commentaire |
 |
 |
 |
Date |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
1.6 |
 |
 |
 |
BIG-IP version 10.1 et SCCP version 12.0.8 |
 |
 |
 |
08 février 2010 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
1.5 |
 |
 |
 |
Correctifs pour OpenSolaris |
 |
 |
 |
14 decembre 2009 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
1.4 |
 |
 |
 |
US-CERT VU#723308 |
 |
 |
 |
24 novembre 2009 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
1.2 |
 |
 |
 |
Avis de sécurité de Blue Coat Systems SA34, SA35, SA36, SA37, SA38 |
 |
 |
 |
20 octobre 2009 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
1.1 |
 |
 |
 |
Avis de sécurité de Linux SuSE (SUSE-SA:2009:047) |
 |
 |
 |
05 octobre 2009 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
1.0 |
 |
 |
 |
Création de l'avis |
 |
 |
 |
10 septembre 2009 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
 |
|
 |
|